Dans les établissements de santé, les mots de passe des équipements et des applications de service étaient souvent stockés dans des fichiers texte partagés sur le réseau. Une pratique répandue, notamment dans les services biomédicaux, dont les équipes n'avaient pas toujours conscience des risques de sécurité qu'elle engendrait. Nous avons déployé Vaultwarden pour remplacer ces fichiers par un coffre-fort de mots de passe sécurisé et chiffré.
Qu'est-ce que Vaultwarden ?
Vaultwarden est une implémentation open source et légère d'un serveur compatible Bitwarden. Il fournit un coffre-fort de mots de passe auto-hébergé, partageable en équipe, avec chiffrement de bout en bout.
Le problème : des mots de passe en clair dans des fichiers texte sur le réseau
Avant Vaultwarden, la gestion des mots de passe dans certains services reposait sur une pratique aussi courante que dangereuse : un fichier texte stocké sur un partage réseau, contenant les identifiants et mots de passe des équipements et applications du service.
Ce mode de fonctionnement, particulièrement répandu dans les services biomédicaux, posait de sérieux problèmes de sécurité que les équipes ne percevaient pas toujours :
- Mots de passe en clair : n'importe qui ayant accès au partage réseau pouvait lire l'ensemble des identifiants du service.
- Pas de contrôle d'accès : impossible de savoir qui avait consulté les mots de passe, ni de restreindre l'accès à certaines personnes.
- Pas de traçabilité : aucune trace des accès, aucun historique des modifications.
- Propagation incontrôlée : le fichier pouvait être copié, envoyé par email, dupliqué - sans que l'équipe s'en aperçoive.
- Aucune politique de robustesse : les mots de passe notés dans un fichier texte sont rarement changés, et souvent simples.
Un fichier texte avec des mots de passe sur un partage réseau, c'est la porte ouverte à toute personne ayant accès au réseau du service - ou ayant récupéré une copie du fichier. Les équipes biomédicales n'en étaient pas conscientes : c'était simplement leur façon de faire depuis toujours.
Vaultwarden : un coffre-fort chiffré par service
Vaultwarden remplace les fichiers texte par un coffre-fort de mots de passe chiffré, hébergé en interne. Chaque service dispose de son propre espace, avec des droits d'accès définis. Les mots de passe ne sont jamais stockés en clair : ils sont chiffrés dans le coffre-fort et ne sont déchiffrés que pour l'utilisateur authentifié qui y accède.
Concrètement, les équipes bénéficient de :
- Un accès sécurisé : chaque membre de l'équipe s'authentifie avec ses propres identifiants pour accéder aux mots de passe du service.
- Un partage maîtrisé : les mots de passe sont partagés entre les membres autorisés du service, sans possibilité de les exporter ou copier en clair à l'insu de l'organisation.
- Une traçabilité : les accès aux mots de passe sont enregistrés.
- Une gestion simplifiée : ajouter, modifier ou révoquer un mot de passe se fait depuis l'interface, sans éditer un fichier partagé.
Déploiement conteneurisé, authentification centralisée et mises à jour maîtrisées
Cette application est déployée en conteneur Docker, orchestré et provisionné via Ansible. Cette approche garantit un déploiement reproductible, documenté et homogène d'un environnement à l'autre : la configuration est décrite sous forme de code, ce qui élimine les installations manuelles et fiabilise chaque mise en service.
Nous assurons les mises à jour de manière transparente pour les utilisateurs : les montées de version sont préparées, testées et appliquées de façon contrôlée, sans interruption perceptible du service. L'établissement bénéficie ainsi d'une application toujours à jour et sécurisée, sans avoir à gérer lui-même la complexité technique des mises à jour.
L'accès à cette application repose sur une authentification centralisée par OIDC avec Keycloak. Comme l'ensemble des applications que nous déployons, elle s'appuie sur un fournisseur d'identité unique : les utilisateurs se connectent avec les mêmes identifiants sur tout le parc applicatif, la gestion des accès est mutualisée et les règles de sécurité (mot de passe, second facteur, révocation) sont appliquées de façon homogène. Ce socle d'authentification unifié simplifie l'expérience utilisateur et renforce la maîtrise des accès à l'échelle du système d'information.
Notre déploiement
Vaultwarden est déployé en conteneur Docker, exposé via NGINX avec certificat Let's Encrypt, et authentifié via Keycloak. Les coffres-forts sont organisés par service - biomédical, informatique, direction - avec des droits d'accès adaptés à chaque équipe. La base de données est sauvegardée selon la politique de sauvegarde interne. Les équipes accèdent à leurs mots de passe depuis le navigateur ou via l'extension de navigateur Bitwarden, compatible avec Vaultwarden.
Intégration au système d'information
Vaultwarden s'intègre dans la démarche de sécurité globale de l'établissement : il remplace les pratiques non sécurisées (fichiers texte, post-it, emails) par un référentiel de secrets chiffré et maîtrisé. L'authentification via Keycloak garantit que seuls les agents habilités accèdent aux coffres-forts de leur service. La disponibilité est supervisée par Uptime Kuma.
Bénéfices concrets
- Fin des fichiers texte en clair sur le réseau : les mots de passe sont chiffrés et accessibles uniquement aux personnes autorisées.
- Coffres-forts par service : chaque équipe (biomédical, informatique) gère ses propres secrets dans un espace isolé.
- Accès maîtrisé et tracé : on sait qui accède à quoi, les droits sont révocables individuellement.
- Sensibilisation des équipes : la mise en place de Vaultwarden a été l'occasion de faire prendre conscience aux services des risques liés aux mauvaises pratiques de gestion des mots de passe.
- Hébergement interne souverain : les secrets ne transitent jamais vers un cloud externe.
- Solution open source sans licence, compatible avec les clients Bitwarden existants.
Vaultwarden s'inscrit dans notre approche d'un système d'information hospitalier open source, souverain et maîtrisé, où chaque brique est déployée et documentée pour rester exploitable en autonomie par les équipes.
Un projet de déploiement open source ?
Nous déployons et intégrons des solutions open source souveraines pour les établissements de santé.
Demander un diagnostic de 30 min →